Authentication Policy Administrator + Authentication Administrator
Definir as políticas de autenticação do tenant e, ao mesmo tempo, executar operações individuais de autenticação sobre usuários.
Por que isso é um conflito
Authentication Policy Administrator configura políticas globais (ex.: métodos de autenticação permitidos, políticas de FIDO2/Passkey, configuração de autenticação sem senha). Authentication Administrator executa ações individuais (resetar MFA, exigir re-registro). Juntas, a mesma identidade pode enfraquecer a política global (ex.: permitir SMS como fallback) e depois forçar um usuário específico a reautenticar sob a política enfraquecida.
Risco
Downgrade direcionado do método de autenticação de uma conta específica (ex.: de FIDO2 para SMS) para viabilizar um ataque de SIM swapping ou phishing de MFA.
Como mitigar
- Segregar definição de política de autenticação (nível tenant) de operações individuais sobre contas de usuário.
- Alertar sobre qualquer alteração de política de autenticação seguida de reset de método em conta específica na mesma janela de tempo.
- Restringir métodos de fallback fracos (SMS, e-mail) via Authentication Methods Policy independente de quem opera o suporte.
Frameworks aplicáveis
Roles relacionados